版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS25.040GB/T20438.2—2017/IEC61508-2:2010代替GB/T20438.2—2006电气/电子/可编程电子安全相关系统的功能安全第2部分:电气/电子/可编程电子安全相关系统的要求Functionalsafetyofelectrical/electronic/programmableelectronicsafety-relatedsystems—Part2:Requirementsforelectrical/electronic/programmableelectronic(IEC61508-2:2010,IDT)GB/T20438.2—2017/IEC61508-2:2010 Ⅲ IV 12规范性引用文件 33定义和缩略语 44与GB/T20438的符合性 4 46功能安全管理 47E/E/PE系统安全生命周期要求 47.1概述 47.2E/E/PE系统设计要求规范 87.3E/E/PE系统安全确认计划编制 97.4E/E/PE系统的设计与开发 107.5E/E/PE系统集成 257.6E/E/PE系统运行和维护规程 267.7E/E/PE系统的安全确认 277.8E/E/PE系统的修改 287.9E/E/PE系统的验证 288功能安全评估 29附录A(规范性附录)E/E/PE安全相关系统的技术和措施—运行中的失效控制 30附录B(规范性附录)E/E/PE安全相关系统的技术和措施—在生命周期不同阶段中避免系统性失效 44附录C(规范性附录)诊断覆盖率和安全失效分数 53附录D(规范性附录)符合项的安全手册 55附录E(规范性附录)带片上冗余的集成电路特定架构要求 57附录F(资料性附录)ASIC避免系统性失效的技术与措施 62参考文献 71图1GB/T20438的整体框架 2图2E/E/PE系统安全生命周期(实现阶段) 5图3ASIC开发生命周期(V模型) 6图4GB/T20438.2和GB/T20438.3的范围和关系 6图5确定规定架构的最高SIL(包含数个串联组件的E/E/PE安全相关子系统,见7.4.4.2.3)……15图6确定规定架构的最高SIL(由两个子系统X与Y组成的E/E/PE安全相关子系统,见7.4.4.2.4) 17IⅡGB/T20438.2—2017/IEC61508-2:2010图7数据通信架构 表1E/E/PE系统安全生命周期实现阶段概述 表2A类安全相关组件或子系统执行安全功能时的最大允许安全完整性等级 表3B类安全相关组件或子系统执行安全功能时的最大允许安全完整性等级 表A.1在量化随机硬件失效的影响时假定的或在推导安全失效分数时要考虑的故障或失效 表A.2电气元器件 表A.3电子元器件 表A.4处理单元 表A.5不可变内存范围 表A.6可变内存范围 表A.7I/O单元和接口(外部通信) 表A.8数据路径(内部通信) 表A.10程序顺序(看门狗) 表A.12通信和大容量存储器 表A.13传感器 表A.14最终元件(执行器) 表A.15用于控制由硬件设计引起的系统性失效的技术和措施 表A.16用于控制由环境应力或影响引起的系统性失效的技术和措施 表A.17用于控制系统性操作失效的技术和措施 表A.18控制系统性失效的技术和措施的有效性 表B.1在E/E/PE系统设计要求规范阶段为避免失误的技术和措施(见7.2) 表B.2在E/E/PE系统设计和开发阶段为避免引入故障的技术和措施(见7.4) 表B.3在E/E/PE系统集成阶段为避免故障的技术和措施(见7.5) 表B.4在E/E/PE系统运行和维护规程阶段为避免故障和失效的技术和措施(见7.6) 表B.5在E/E/PE系统安全确认阶段为避免故障的技术和措施(见7.7) 表B.6避免系统性失效的技术和措施的有效性 表E.2减少βpic的技术和措施 表F.1ASIC设计和开发过程中避免引入故障的技术和措施—全定制和半定制的数字ASIC 表F.2ASIC的设计实现过程中避免引入故障的技术和措施—用户可编程IC(FPGA/PLD/ ⅢGB/T20438.2—2017/IEC61508-2:2010——第2部分:电气/电子/可编程电子安全相关系统的要求; ——第5部分:确定安全完整性等级的方法示例;——第6部分:GB/T20438.2和GB/T20438.3的应用指南;——第7部分:技术和措施概述。本部分为GB/T20438的第2部分。本部分按照GB/T1.1—2009给出的规则起草。本部分代替GB/T20438.2—2006《电气/电子/可编程电子安全相关系统的功能安全第2部分:——增加了ASIC开发生命周期(见图3);——增加了符合项的安全手册(见附录D)。本部分使用翻译法等同采用IEC61508-2:2010《电气/电子/可编程电子安全相关系统的功能安全第2部分:电气/电子/可编程电子安全相关系统的要求》。本部分由中国机械工业联合会提出。本部分由全国工业过程测量控制和自动化标准化技术委员会(SAC/TC124)归口。本部分所代替标准的历次版本发布情况为:——GB/T20438.2—2006。GB/T20438.2—2017/IEC61508-2:2010由电气和电子器件构成的系统,多年来在许多应用领域中执行其安全功能。以计算机为基础的系统(一般指可编程电子系统)在其应用领域中用于执行非安全功能,并且也越来越多地用于执行安全功能。如果要安全并有效地使用计算机技术,有关决策者在安全方面有充足的指导并据此做出决定是十分必要的。GB/T20438针对由电气和/或电子和/或可编程电子(E/E/PE)组件构成的、用来执行安全功能的系统安全生命周期的所有活动,提出了一个通用的方法。采用统一的方法的目的是为了针对所有以电为基础的安全相关系统提出一种一致的、合理的技术方针。主要目标是促进基于GB/T20438系列标准的产品和应用领域国家标准的制定。注1:在参考文献中给出了基于GB/T20438系列标准的产品和应用领域标准的例子(见参考文献[1],[2],[3])。等)的系统来保证安全。因而不得不考虑各类安全策略,不仅要考虑单个系统中的所有组件的问题(如传感器、控制器、执行器等),还要考虑不同安全相关系统组术的安全相关系统也可被考虑进去。E/E/PE安全相关系统。对每个特定的应用,将根据特定应用的许多因素来确定所需的安全措施。GB/T20438——使涉及E/E/PE安全相关系统的产品和应用领域的国家标准得以制定;在GB/T20438的框架下,产品和应用领域的国家标准的制定在应用领域和交叉应用领域宜具有高度——为实现E/E/PE安全相关系统所需的功能安全,提供了编制安全要求规范的方法;——采用了一种可确定安全完整性要求的基于风险的方法;——引入安全完整性等级,用于规定E/E/PE安全相关系统所要执行的安全功能的目标安全完整注2:GB/T20438没有规定每个安全功能的安全完整性等级的要求,也没有规定如何确定安全完整性等级。而是提供了一种基于风险概念的框架和技术范例。——建立了E/E/PE安全相关系统执行安全功能的目标失效量,这些量都同安全完整性等级相联系; 建立了单一E/E/PE安全相关系统执行安全功能时,目标失效量的一个下限值。这些E/E/PE安全相关系统运行在:——低要求运行模式下,下限设定成要求时危险失效平均概率为10-⁵;——高要求或连续运行模式下,下限设定成危险失效平均频率为10-⁹/h。注3:单一E/E/PE安全相关系统不一定是单通道架构。注4:对于非复杂系统,通过安全相关系统的设计实现更优目标安全完整性是可能的。但对于相对复杂的系统(例如可编程电子安全相关系统),这些限值代表了目前能够达到的水平。GB/T20438.2—2017/IEC61508-2:2010——基于工业实践中获取的经验和判断,设定了避免和控制系统性故障的要求。即使发生系统性——采用多种原理、技术和措施以实现E/E/PE安全相关系统的功能安全,但没有明确地使用失VlGB/T20438.2—2017/IEC61508-2:2010电气/电子/可编程电子安全相关系统的功能安全第2部分:电气/电子/可编程电子安全相关系统的要求1.1GB/T20438的本部分a)在使用前,应充分理解GB/T20438.1,GB/T20438.1提供了实现功能安全的总体框架;b)适用于GB/T20438.1定义的安全相关系统,安全相关系统至少包含一种电气、电子或可编程c)适用于E/E/PE安全相关系统中的所有组件(包括传感器、执行器和操作员界面);d)规定了如何按照GB/T20438.1定义的E/E/PE系统安全要求规范(由E/E/PE系统安全功能要求规范和E/E/PE系统安全完整性要求规范组成),开发出E/E/PE系统设计要求规范;e)规定了在E/E/PE安全相关系统的设计和制造过程中(即建立E/E/PE系统安全生命周期模型)除软件外所进行活动的要求,软件要求在GB/T20438.3(见图2~图4)中给出;这些要求包含了用以避免和控制故障和失效发生的技术和措施的应用,并被划分成与安全完整性等级相对应的不同等级;f)规定了执行E/E/PE安全相关系统的安装、调试以及最终安全确认所需的信息;g)不适用于E/E/PE安全相关系统的运行和维护阶段,这方面内容在GB/T20438.1中给出。但是,本部分为用户提供了有关E/E/PE安全相关系统的运行和维护所需的信息和规程的准h)规定了对E/E/PE安全相关系统进行各种修改的各方应满足的要求;注1:本部分主要直接面向供应商和/或公司内部的工程部门,因此包含了对修改的要求。注2:本部分与GB/T20438.3的关系见图4。i)不适用于符合IEC60601的医疗设备。1.2GB/T20438.1、GB/T20438.2、GB/T20438.3和GB/T20438.4是基础的安全标准,虽然它不是针对低复杂的E/E/PE安全相关系统(见GB/T20438.4—2017的3.4.3),但作为基础安全标准,各技术委员会可以在IEC指南104和ISO/IEC指南51的指导下制定相关标准时使用。GB/T20438.1、GB/T20438.2、GB/T20438.3和GB/T20438.4也可作为独立标准来使用。GB/T20438的横向安全功能不适用于在IEC60601系列指导下的医疗设备。1.3各技术委员会的责任之一,是在其标准的起草工作中尽可能使用基础的安全标准。在本部分中,本基础安全标准中的要求、测试方法或测试条件只有在这些技术委员会起草的标准中已明确引用或包注:仅当所有相关要求得到满足时,才能达到E/E/PE安全相关系统的功能安全。因此,认真考虑和充分引用所有相关要求是十分重要的。1.4图1表示了GB/T20438的整体框架,同时指出了本部分在实现E/E/PE安全相关系统的功能安全过程中的作用。GB/T20438.6—2017的附录A详述了GB/T20438.2和GB/T20438.3的应用。2GB/T20438.2—2017/IEC61508-2:2010第1部分编制整体安全要求(概念、范围、定义、危险和风险分析)7.1~7.5第1部分系统7.6第1部分7.10第2部分E/E/PE安全相关系统的实现阶段第3部分安全相关软件第1部分和安全确认第1部分7.15~7.17第5部分第6部分第2部分和第3部分的应用指南第7部分20438的整体框架第4部分第1部分文档第1部分第6章第1部分第8章3GB/T20438.2—2017/IEC61508-2:2010GB/T20438.1—2017电气/电子/可编程电子安全相关系统的功能安全第1部分:一般要求(IEC61508-1:2010,IDT)GB/T20438.3—2017电气/电子/可编程电子安全相关系统的功能安全第3部分:软件要求(IEC61508-3:2010,IDT)GB/T20438.4—2017电气/电子/可编程电子安全相关系统的功能安全第4部分:定义和缩略语(IEC61508-4:2010,IDT)GB/T20438.7—2017电气/电子/可编程电子安全相关系统的功能安全第7部分:技术和措施概述(IEC61508-7:2010,IDT)IEC60947-5-1低压开关设备和控制设备第5-1部分:控制电路电器和开关元件机电式控制电路电器(Low-voltageswitchgearandcontrolgear—Part5-1:Controlcircuitdevicesements—Electromechanicalcontrolcircuitdevices)IEC/TS61000-1-2电磁兼容性(EMC)第1-2部分:通则电气和电子系统包括带有电磁现象设备的功能安全实现方法(Electromagneticcompatibility(EMC)—Part1-2:General—Methodologyfortheachievementoffunctionalsafetyofelectricalandelectronicsystemsincludingequipmentwithre-gardtoelectromagneticphenomena)统和打算执行安全相关功能(功能安全)设备的免疫要求通用工业应用(Electricalequipmentforsafety-relatedsystemsandforequipmentintendedtoperformsafety-relatedfunctions(functionalsafe-ty)—Generalindustrialapplications)IEC61784-3工业通信网络行规第3部分:功能安全现场总线通用规则和行规定义(IEC61784-3,Industrialcommunicationnetworks—Profiles—Part3:Functionalsafetyfieldbuses—Generalrulesandprofiledefinitions)IEC62280-1轨道交通通信、(Railwayapplications—Communication,signallingandprocessingsystems—Part1:Safety-relatedcommunicationinclosedtransmissionsystems)IEC62280-2轨道交通通信、信号和处理系统第2部分:开放式传输系统中的安全相关通信(Railwayapplications—Communication,signallingandprocessingsystems—Part2:Safety-relatedcommunicationinopentransmissionsystemsIECGuide104:1997,Thepreparationofsafetypublica-tionsandtheuseofbasicsafetypublicationsandgroupsafetypublications)IECGuide104:1997(Thepreparationofsafetypublicationsandtheuseofbasicsafetypublicationsandgroupsafetypubli-cations)ISO/IECGuide51:1999涉及安全的内容将安全内容纳入标准的指南(Safetyaspects—Guide-linesfortheirinclusioninstaEN50205带强制继电器导向(机械链接)触点(Relayswithforciblyguided(mechanicallylinked)contacts)4GB/T20438.2—2017/IEC61508-2:2010本部分对GB/T20438的符合性要求,详见GB/T20438.1—2017的第4章。本部分对文档的要求,详见GB/T27.1.1.17.1阐述E/E/PE系统安全生命周期各阶段的目的和要求。注:整体安全生命周期的目的和要求以及标准结构的简述在GB/T20438.1中给出。7.1.1.2对于E/E/PE系统安全生命周期的所有阶段,表1给出了:现E/E/PE安全相关系统所需的功能7.1.2.27.1的第二个目的是将贯穿于E/E/PE系统安全生命周期的有关E/E/PE安全相关系统功能7.1.3.1用来声明符合GB/T20438的E/E/PE系统安全生命周期如图2所示。用于ASIC设计(见GB/T20438.4—2017的3.2.15)的ASIC开发生命周期的一个详细的V模型如图3所示。如果采用其他E/E/PE系统安全生命周期或ASIC开发生命周期,则应作为功能安全活动管理的一部分(见GB/T20438.1—2017第6章)加以说明,并应满足GB/T20438.2所有条款的目的和要求。注1:GB/T20438.2和GB/T20438.3之间的关系和范围见图4。5GB/T20438.2—2017/IEC61508-2:2010注2:ASIC和软件的设计流程非常相似。GB/T20438.3建议设计安全相关软件时采用V模型。V模型要求有一个清晰的结构化设计流程和模块化软件结构,以避免和控制系统性故障。ASIC设计(如图3所示)的开发生命周期遵照这个模型。首先由系统要求导出ASIC规范,依次是ASIC架构、ASIC设计和模块设计。V模型左侧的每一步的结果都是下一步的输入,并且在适当的地方返回到之前的步骤构成迭代,直到最后的代码生成。通过布局后仿真、模块测试、模块集成测试和完整ASIC验证来验证代码符合相应阶段的设计。任何一步的结果都可能迫使之前的步骤进行修正。最终,在集成到E/E/PE安全相关系统后,确认AS7.1.3.2功能安全的管理规程(见GB/T20438.1—2017的第6章)应与E/E/PE系统安全生命周期的7.1.3.3E/E/PE系统安全生命周期的每个阶段都应根据各阶段规定的范围、输入和输出(见表1)划分7.1.3.4除非判定为是功能安全活动管理的一部分(参见GB/T20438.1—2017的第6章),否则E/E/PE系统安全生命周期的每个阶段的输出都应建立文档(参见GB/T20438.1—2017的第5章)。图2方框10E/E/PE安全相关系统实现(见E/E/PE系统安全生命周期)10.2E/E/PE系统安全确认计划编制E/E/PE系统安全生命周期(实现阶段)E/E/PE系统设计要E/E/PE系统设计和开发包括ASICs和软件(见图3和每个E/E/PE安全相关系统的一个E/E/PE安全生命周期E/E/PE系统集成操作和维护规程E/E/PE系统安全确认见图2方框14见图2方框12注1:另见GB/T20438.6—2017的附录A.2b)。注2:这个图只展示了在整体安全生命周期实现阶段中的E/E/PE系统安全生命周期阶段。完整的E/E/PE系统安全生命周期还包含整体安全生命周期(GB/T20438.1—2017中图2的方框12~16)有关E/E/PE安全相关系统的后续阶段。图2E/E/PE系统安全生命周期(实现阶段)6GB/T20438.2—2017/IECASICASIC确认真7GB/T20438.2—2017/IEC61508-2:2010安全生命周期阶段或活动范围要求所在的条款输入输出图2中的方框号标题E/E/PE系统设计要求规范规定每个E/E/PE安全相关系统的设计要求,包括子系统和组件。(见GB/T20438.1—2017中7.10.2)E/E/PE安全相关系统7.2.2E/E/PE系统安全要求规范(见GB/T20438.1—XXXX中7.10)E/E/PE系统设计要求规范,描述E/E/PE系统的设备和架构E/E/PE系统安全确认计划编制编制E/E/PE安全相关系统的安全确认计划E/E/PE安全相关系统7.3.2E/E/PE系统安全要求规范和E/E/PE系统设计要求规范E/E/PE安全相关系统的安全确认计划E/E/PE系统设计和开ASIC和软和GB/T20438.3)设计和开发满足E/E/PE系统设计要求规范(与安全功能要求和安全完整性要求有关(见7.2))的E/E/PE安全相关系统(可能包含ASIC)E/E/PE安全相关系统7.4.2~7.4.11E/E/PE系统设计要求规范符合E/E/PE系统设计要求规范的E/E/PE安全相关系统设计;E/E/PE系统集成测试作为软件要求规范输入的PE系统架构信息E/E/PE系统集成集成和测试E/E/PE安全相关系统E/E/PE安全相关系统7.5.2E/E/PE系统设E/E/PE系统集成测试计划;可编程电子硬件和软件符合E/E/PE系统设计的全功能的E/E/PE安全相关系统;E/E/PE系统集成测试的结果E/E/PE系统安装、调试、运行和维护规程拟定规程以保证E/E/PE安全相关系统在运行和维护期间保持功能安全E/E/PE安全相关EUC7.6.2E/E/PE系统设计要求规范;E/E/PE系统设计各个E/E/PE系统单独的规程E/E/PE系统安全确认确认E/E/PE安全相关系统在各个方面都满足基于所需的安全功能和所需的安全完整性的安全要求E/E/PE安全相关系统7.7.2E/E/PE系统安全要求;E/E/PE系统设计要求规范;E/E/PE安全相关系统的安全确认计划经充分安全确认的E/E/PE安全相关系统;E/E/PE系统安全确认结果E/E/PE系统修改改正、增强或适应性修改E/E/PE安全相关系统,以保证达到和维持所需的安全完整性等级E/E/PE安全相关系统7.8.2E/E/PE系统设计要求规范E/E/PE系统修改结果8GB/T20438.2—2017/IEC61508-2:2010表1(续)安全生命周期阶段或活动范围要求所在的条款输入输出图2中的方框号标题E/E/PE系统验证就某阶段输入的产品和标准而言,测试和评价该阶段的输出,以保证正确性和一致性E/E/PE安全相关系统7.9.2同上,依赖于某每个阶段E/E/PE安全相关系统的验证计划同上,依赖于某阶段;每个阶段E/E/PE安全相关系统的验证结果E/E/PE系统功能安全评估调查和判断E/E/PE安全相关系统所达到的功能安全E/E/PE安全相关系统8E/E/PE系统功能安全评估计划E/E/PE系统功能安全评估结果注:这一阶段是图2的方框10.1。统设计要求规范一般取决于E/E/PE系统安全要求规范。对子系统的要求可能包含在E/E/PE系统设计要求规范中或是独立的并引自E/E/PE系统设计要求规范。子系统可能被分解成组件或架构来满足7.4的设计和7.2.2.1E/E/PE系统设计要求规范应来源于在GB/T20438.1—2017的7.10中规定的E/E/PE系统b)文字便于在E/E/PE系统安全生命周期任一阶段采用信息的c)可追溯到E/E/PE系统安全要求规范。7.2.3.2E/E/PE系统设计要求规范应该包括执行要求的安全功能所必需的所有软硬件的详细信息,9GB/T20438.2—2017/IEC61508-2:2010a)子系统及与它们的软硬件组件相应的要求;b)子系统集成的要求及满足E/E/PE系统安全功能要求规范的软硬件组件的要求;c)能够满足响应时间要求的吞吐量性能;d)测量和控制的准确性和稳定性要求;e)E/E/PE安全相关系统和操作员接口;f)E/E/PE安全相关系统和任何其他系统的接口(与EUC关联的外部接口或内部接口);g)E/E/PE安全相关系统的所有行为模式——尤其是E/E/PE安全相关系统的失效行为和要求h)所有硬件或软件相互作用的重要性和与软硬件相关的任何要求的约束;i)E/E/PE安全相关系统及其有关的组件的限制与约失效带来的约束;j)启动和重启E/E/PE安全相关系统的有关规程的任何特定要求。7.2.3.3E/E/PE系统设计要求规范应该包含与设计相关的详细资料,以实现在E/E/PE系统安全完整性要求规范(见GB/T20438.1—2017的7.10.2.7)中规定的安全功能的安全完整性等级和所需的目a)每个子系统的架构,该架构应满足硬b)所有相关的可靠性建模参数,比如满足目标失效量所需的所有硬件组件的检验测试频率;注1:要考虑特定应用的信息(见GB/T20438.1—2017的7.10.2.1)。这对维护至关重要,规定的检验测试时间间隔不宜小于特定应用的合理期望值。例如,为公共使用的大批量生产的产品的现实可实现的服务间隔时间c)诊断发现危险失效时所采取的行动;f)要求的抗电磁干扰等级(见IEC/TS61000-1-2:2008);注2:安全相关系统不同组件所需的抗干扰等注3:在EMC产品标准中可以找到相应的指导,但重要的是要认识到如果设备要在更严酷的电磁环境下使用或装g)安全管理必需的质量保证或质量控制措施(GB/T20438.1—2017中6.2.5)。7.2.3.4E/E/PE系统设计要求规范应随着设计过程在细节上逐步完善,并在修改后进行必要的更新。7.2.3.5为了在E/E/PE系统设计要求规范的编制中避免错误,应根据表B.1采用一组适当的技术和措施。7.2.3.6要考虑E/E/PE系统设计要求中隐含的对架构的强制要求。7.3E/E/PE系统安全确认计划编制注:这一阶段是图2的方框10.2。它通常与E/E/PE系统设计和开发并行(见7.4)。7.3的目的是编制E/E/PE安全相关系统的安全确认计划。GB/T20438.2—2017/IEC61508-2:20107.3.2.1编制计划以便规定步骤(包括规程和技术),用于证明E/E/PE安全相关系统满足E/E/PE系统安全要求规范(见GB/T20438.1—2017的7.10)和E/E/PE系统设计要求规范(见7.2)。7.3.2.2编制E/E/PE安全相关系统的确认计划应考虑以下几条:a)E/E/PE系统安全要求规范和E/E/PE系统设计要求规范定义的所有要求;b)用于确认每一安全功能正确实现的规程和在完成测试时通过或未通过的准则;c)用于确认每一安全功能所需的安全完整性的规程和在完成测试时通过或未通过的准则;d)测试所需的环境,包括所有必需的工具和设备(还包括工具与设备的校准计划);e)测试评价规程(带合理性证明);f)应用于确认规定的抗电磁干扰极限的测试规程和性能准则;注:对安全相关系统组件抗电磁干扰测试规范的指南在IEC/TS6g)解决确认未通过的方针。注:这一阶段是图2的方框10.3,它通常与E/E/PE系统安全确认计划编制并行(见7.3)。7.4的目的是设计和开发E/E/PE安全相关系统(可能包括ASIC,见GB/T20438.4—2017的3.2.15)以满足E/E/PE系统设计要求规范(与安全功能要求和安全完整性要求一致)(见7.2)。7.4.2.1根据E/E/PE系统设计要求规范(见7.2.3)设计E/E/PE安全相关系统,应考虑7.2.3的所有a)硬件安全完整性要求包括:——硬件安全完整性的架构约束(见7.4.4);——量化随机失效影响的要求(见7.4.5)。b)对带片上冗余集成电路的特殊架构要求(见附录E),除非可以证明,使用了一组不同于附录E的措施能够实现不同通道间具有相同水平的独立性。c)系统性安全完整性(系统性能力)要求,可通过实现以下合规路线之一来满足:——路线1s:符合避免系统性故障要求(见7.4.6和GB/T20438.3)和控制系统性故障要求(见7.4.7和GB/T20438.3);——路线2s:符合设备经使用证明的要求(见7.4.10);——路线3s(仅针对已有软件组件):符合GB/T20438.3—2017的7.4.2.12的要求。注:以上路线的下标“S”指系统性安全完整性d)检测到故障时系统行为要求(见7.4.8)。e)数据通信过程要求(见7.4.11)。7.4.2.3当E/E/PE安全相关系统既执行安全功能又执行非安全功能时,除非能够表明实现安全功能和非安全功能是充分独立的(也就是说,非安全功能的失效不会引起安全功能的危险失效注1:非安全和安全相关部件之间相关失效概率与安全功能包含的最高安全完整性等级相比足够低,即意味着实GB/T20438.2—2017/IEC61508-2:2010注2:当在同一E/E/PE安全相关系统中实现非安全功能和安全功能时,要谨慎操作。虽然这是标准所允许的,但7.4.2.4软硬件的要求由拥有最高安全完整性等级的安全功能的安全明不同安全完整性等级的安全功能的实现是充分独立的。注1:实现不同安全完整性等级的安全功能的各部分之间的相关失效概率与安全功能包含的最高安全完整性等级注2:在一个E/E/PE安全相关系统实现几个安全功能时,需要考虑单一故障会引起几个安全功能失效的概率。a)达到独立的方法;b)方法的合理性证明。7.4.2.6E/E/PE安全相关系统的开发者应可获得安全软件的要求(见GB/T20438.3)。7.4.2.7E/E/PE安全相关系统的开发者应复审安全软硬件的要求,以保证其已充分规定。E/E/PE系统的开发者应特别考虑以下几条:b)E/E/PE安全相关系统安全完整性要求;c)设备与操作员界面。7.4.2.8E/E/PE安全相关系统设计文档应规定在E/E/PE系统安全生命周期各阶段中为达到安全完整性等级所必需的技术和措施。7.4.2.9E/E/PE安全相关系统设计文档应证明,为满足要求的安全完整性等级所选择技术和措施形成的集合的合理性。注1:单个组件或任意一组组件都可以认为是一个子系统。子系统定义参见GB/T20438.4。一个完整的E/E/PE安全相关系统是由若干一起执行安全功能的、可识别并分开的子系统构成。子系统可以拥有一个以上的通7.4.2.12在E/E/PE安全相关系统的初步设计完成后,应进行分析以确定是否有任何合理可预见的E/E/PE安全相关系统的失效可能导致危险的情况,或对任何其他风险控制措施的要求。如果任何合理可预见的失效会导致上述情况,那么首要任务应改变E/E/PE安全相关系统的设计,以避免此类的符合GB/T20438提出的要求。注:该条款的目的是要找出E/E/PE安全相关系统产生对其他风险控制措施要求的失效模式,当特定的失效模式7.4.2.13所有硬件元件应考虑降额(见GB/T20438.7)使用。在其极限值下使用硬件元件的合理性证GB/T20438.2—2017/IEC61508-2:2010明应建立文档(见GB/T20438.1—2017的第5章)。7.4.2.14在E/E/PE安全相关系统设计中,如包括一片或者多片执行安全功能的ASIC,应使用ASIC被分割为不同系统性能力的组件。注1:组件的系统性能力决定了该组件导致安全功能失效的系统性故障的可能性。系统性能力的概念可用于硬件注2:GB/T20438.1—2017中7.6.2.7指出了独立性与多样性在安全功能和具有该安全功能的E/E/PE安全相关系统层面的价值。这些概念也适用于详细设计层面,多个具有安全功能的组件组合在一起的系统性能力可7.4.3.2对于某具有系统性能力SCN(N=1,2,3)的组件,若该组件的系统性故障并不会使指定安在两个组件之间足够独立的前提下其组合的系统性能力可视为SC(N+1)(见7.4.3.4)。7.4.3.3多个系统性能力为SCN的组件组合后可声明的最高系统性能力为SC(N+1)。每个SCN组件在这种方式下仅能使用一次,不允许继续增加SCN组件达到或超过SC(N+2件与环境之间的干扰远低于所考虑的安全功能的安全完整性等级。 统(如电源);注2:应用独立性意味着组件不会由于彼此影响的执行动作而导致发生危险失效。注3:软件组件的独立性见GB/T20438.3—2017中7.4.2.8和注1:与硬件安全完整性约束相关的公式在附录C中规定,并且安全完整性约束在表2和表3中给出。注2:GB/T20438.6—2017中A.2给出了实现所需硬件安全完整性的必要步骤的概述,以及该条款与整性约束来自两种可行的路线之一(在系统或子系统级):——路线1n基于硬件故障裕度和安全失效分数的概念;——路线2n基于由最终用户反馈的元器件可靠性数据、对指定的安全完整性等级增强的置信度和硬件故障裕度。基于GB/T20438的应用标准可能会给出优先路线(即路线1n或路线2n)。7.4.4.1.1关于硬件故障裕度的要求a)硬件故障裕度N意味着N+1个故障会导致安全功能的丧失(更详细参见注1、表2和表3)。GB/T20438.2—2017/IEC61508-2:2010c)确定实现的硬件故障裕度时,如果相对于子系统安全完整性而言某些故障出现的可能性很小,这些故障可不考虑。应证明不考虑这类故障的合理性并建立文档(见注2)。注2:该硬件故障裕度要求适于在正常工作条件下使用的子系统架构。在线维修E/E/PE安全相关系统时,可适当放宽硬件故障裕度要求,但宜事先评估放宽硬件故障裕度相关的关键参数(如MTTR与提出要求的概率注3:某些特定故障可予排除,因为如果某个组件因设计与结构的固有属性而具有极低的失效概率(如机械执行器连接件),则通常无需考虑因使用该组件而对安全注5:在附录E中给出了集成电路片上冗余的特殊架构要求。7.4.4.1.2如果要实现安全功能的元器件满足下列全部条件,则组件可视为A类:a)所有组成元器件的失效模式都被明确定义;b)故障状况下组件的行为能够完全确定;c)有充足而可靠的失效数据,可显示出满足所声明的检测到的和未检测到的危险失效的失效率7.4.4.1.3如果要实现安全功能的元器件满足下列条件之一,则组件应视为B类:a)至少一个组成元器件的失效模式未被明确定义;b)故障状况下组件的行为不能完全确定;c)没有充足而可靠的失效数据,可显示出满足所声明的检测到的和未检测到的危险失效的失效7.4.4.1.4估算组件的安全失效分数时,如组件用于硬件故障裕度为0的子系统,且该子系统安全功能——诊断测试间隔和执行特定功能以获得或维持安全状态的时间总和小于过程安全时间;——当工作在高要求运行模式下,诊断测试率与要求率之比等于或大于100。——硬件故障裕度大于0,且安全功能或部分安全功能需要在高要求或连续运行模式下运行;——安全功能或部分安全功能需要在低要求运行模式下运行。如果诊断测试间隔和对检测到的故障的维修时间的总和小于在计算特定安全功能安全完整性时所用的MTTR,诊断可予以采信。1)定义构成E/E/PE安全相关系统的子系统。2)确定每个子系统中所有组件各自的安全失效分数(即逐个组件进行,每个组件的硬件故障裕度为0)。对于冗余组件配置,计算SFF时可考虑可用的额外诊断(如通过冗余组件的比较)。GB/T20438.2—2017/IEC61508-2:20103)对于每个组件,通过所达到的安全失效分数与硬件故障裕度0来确定声明的最高安全完整性等级,见表2第2栏(A类组件)与表3第2栏(B类组件)。5)E/E/PE安全相关系统声明的最高安全完整性等级应由子系统中最低安全完整性等级所3)所有组件达到了表2或表3中规定的在相同的范围区间内的安全失效分数,那么按照如下的a)确定所有独立组件的安全失效分数。对于冗余组件配置,计算SFF时应考虑可用的额外诊断(如通过比较冗余组件):b)确定子系统的硬件故障裕度;c)如果是A类组件,按照表2确定子系统可声明的最高安全完整性等级;d)如果是B类组件,按照表3确定子系统可声明的最高安全完整性等级。注1:上文3)中的范围对应于表2与表3中安全失效分数为四个中的一个[即<60%;60%至<90%;90%至<99%;≥99%)时的值。所有SFF都需处于同一范围(如均在90%至99%)]。在90%至<99%范围。由表3可看出,如硬件故障裕度等于1而两个组件的安全失效分数在90%至<99%范围内,则安全功能的最大允许安全完整性等级为SIL3。系统中规定的安全功能的所需硬件故障裕度。此例中,所有组件为A类,而组件的安全失效分数在60%至<90%范围。则规定的安全功能的最大允许安全完整性等级为SIL3。组件的安全失效分数硬件故障裕度012注1:本表对应于7.4.4.2.1与7.4.4.2.2,在给定子系统故障裕度与所用组件SFF的情况下,确定某个子系统可达到的最高SIL。1)子系统一般应用参见7.4.4.2.1。2)对于包含符合7.4.4.2.2要求的组件的子系统,如果要直接通过本表声明子系统满足规定的SIL,则需满足7.4.4.2.2中所有的要求。注2:对于7.4.4.2.1与7.4.4.2.2,1)如果给定子系统安全功能所要求的SIL和使用组件的SFF,可确定硬件故障裕度。2)如果给定子系统安全功能所要求的SIL和子系统的硬件故障裕度,可确定组件SFF的要求。注3:7.4.4.2.3与7.4.4.2.4中的要求是基于本表及表3GB/T20438.2—2017/IEC61508-2:2010表3B类安全相关组件或子系统执行安全功能时的最大允许安全完整性等级组件的安全失效分数硬件故障裕度012不允许注1:本表对应于7.4.4.2.1与7.4.4.2.2,在给定子系统故障裕度与所用组件SFF的情况下,确定某个子系统可达到的最高SIL。1)子系统一般应用参见7.4.4.2.1。2)对于包含符合7.4.4.2.2要求的组件的子系统,如果要直接通过本表声明子系统满足规定的SIL,则需满足7.4.4.2.2中所有的要求。注2:对于7.4.4.2.1与7.4.4.2.2,1)如果给定子系统安全功能所要求的SIL和使用组件的SFF,可确定硬件故障裕度。2)如果给定子系统安全功能所要求的SIL和子系统的硬件故障裕度,可确定组件SFF的要求。注3:7.4.4.2.3与7.4.4.2.4中的要求是基于本表及表2注5:使用7.4.4.2.1中方法组合硬件故障裕度为1的B类组件时,如果所组合的两个组件的安全失效分数都小于60%,则组合成的安全功能的最大允许安全完整性等级为SIL1。7.4.4.2.3在一个E/E/PE安全相关子系统中通过组件串联(如图5所示)实现多个组件安全功能时,此类组合安全功能可声明的最高安全完整性等级,取决于硬件故障裕度为0时安全失效分数最低的那个组件。为阐释这一方法,可假定某个架构如图5所示。 可声明的最高SIL等级受限于组件1及组件3.可达到的硬件故障裕度与安全失效分数仅为SIL1多个组件串联组成的E/E/PE安全相关子系统组件1组件2组件3表3→SIL1E/E/PE安全相关子系统满足SIL1的安全功能架构约束要求图5确定规定架构的最高SIL(包含数个串联组件的E/E/PE安全相关子系统,见7.4.4.2.3)GB/T20438.2—2017/IEC61508-2:2010硬件故障裕度为N,其安全功能所声明的最高安全完整性等级应由如下决定:a)将每条通道中串联组合的组件分组,并确定这些通道中安全功能所能宣称的最高的安全完整b)选择完成安全功能中获得最高安全完整性的通道,然后安全完整性等级加N,以决定子系统整体组合后的最高安全完整性等级。为了说明该方法,假设图6中给出的架构并见如下示例。注2:关于本条的应用见如下示例。组件1与2可独立实现子系统X所需的部分安全功能,而与组件3与4无关,反之亦然。该安全功能在以下情况下仍——组件1或2出现故障(因为组件3和4的组合能够实现所需要的安全功能);或——组件3或4出现故障(因为组件1和2的组合能够实现所需要的安全功能)。确定相关安全功能可声明的最高安全完整性等级的详细步骤如下。对于子系统X的特定安全功能,每个组件满足表2与3中的如下要求:以下组件组合方式可为子系统X中的相关安全功能提供最高的硬件安全完整性等级:a)组合组件1与2:组件1与2的组合可达到的硬件故障裕度与安全失效分数(每个组件分别满足SIL3与SIL2的要求)满足SIL2的要求(由组件2决定,见7.4.4.2.3);b)组合组件3与4:组件3与4的组合可达到的硬件故障裕度与安全失效分数(每个组件分别满c)组件1、2组合体与组件3、4组合体的进一步组合:确定相关安全功能可达到的最高安全完整性等级时,可选择达到的安全完整性等级最高的通道并加上N个安全完整性等级,得到整个组件组合的最高安全完整性等级。此例中子系统包含两个并联通道,其硬件故障裕度为1,相关安全功能安全完整性等级最高的通道由组件1与2的组成,达到SIL2的要求。因此,硬件故障裕度为1时该子系统的最高安全完整性等级为(SIL2+1)=SIL3(见7.4.4.2.4)。对于子系统Y,组件5:故障裕度为0,给定安全失效分数,安全完整性等级为SIL2。对于一个完整的E/E/PE安全相关系统(包含两个子系统X与Y,相关安全功能分别满足SIL3与SIL2),其可达到的最高安全完整性等级由安全完整性等级最低的子系统决定(7.4.4.2.15)。因此,此例中E/E/PE安全相关系统中相关安全功能的最高安全完整性等级为SIL2。GB/T20438.2—2017/IEC61508-2:2010由两个子系统X与Y组成的E/E/PE安全相关系统组件1组件3组件2A类组件4组件5组件2组件4组件5组件5限定为SIL2组件5限定为SIL2E/E/PE安全相关系统满足SIL2安全功能的架构约束注2:实现该安全功能的子系统在范围上覆盖了从传感器到执行器的整个E/E/PE安全相关系统。图6确定规定架构的最高SIL(由两个子系统X与Y组成的E/E/PE安全相关子系统,见7.4.4.2.4)GB/T20438.2—2017/IEC61508-2:20107.4.4.3.1对于实现规定安全完整性等级的安全功能的E/E/PE安全相关系统,其每个子系统的最小硬件故障裕度如下:c)除非适用7.4.4.3.2的条件,对于规定达到SIL2的安全功能,工作在高要求或连续运行模式e)规定达到SIL1的安全功能,硬件故障裕度为0。7.4.4.3.2仅对A类组件,如果HFT按照7.4.4.3.1中规定的要求来确定,假设要求HFT大于0,将会引入额外的失效并导致EUC整体安全性降低,则可以采用降低HFT的更安全的替代架构来实现。这种情况下应做评估并建立文档。评估应提供如下证据:a)遵循7.4.4.3.1中规定的HFT的要求会引入额外的失效并导致EUC整体安全的降低;并且b)如果HFT降低为0,在组件执行安全功能时辨识出的失效模式可以被排除,因为辨识出的失效模式的危险失效率相比于安全功能的目标失效量要低(见7.4.4.1.1的c)]。即声明的故障排除的所有串联组件的危险失效频率的总和不应超过目标失效量的1%。此外,在评价故障排除的适应性时应考虑系统性故障的潜在可能。7.4.4.3.3如果选择路线2n,那么当使用可靠性数据来量化随机硬件失效的影响时(见7.4.5),应该:c)依据以下条款的评价:以预估计算中所用各个可靠性参数(如失效率)的平均值与不确定度(如90%置信区间或概率分布见注2)。注2:失效率λ的90%置信区间是指,其实际值有90%的概率落在这一区间[λs%,λgs%]。λ有5%的概率优于λs%如选择了路线2n,则计算目标失效量时(即PFDav或PFH)应考虑可靠性数据不确定度,并应改进系统直至目标失效量达到90%以上的置信度。7.4.4.3.4路线2n中使用的所有B类组件的最小诊断覆盖率不应低于60%。GB/T20438.2—2017/IEC61508-2:2010注:GB/T20438.6—2017中附录A.2给出了达到要求的硬件安全完整性必要步骤的概述,并说明了本条款和GB/T20438其他要求之间的关系。7.4.5.1对于每个安全功能,在随机硬件失效(包括软错误)与数据通信过程随机失效影响下E/E/PE安全相关系统可达到的安全完整性应按照7.4.5.2与7.4.11估算,且结果应小于等于E/E/PE系统安全要求规范中规定的目标失效量(见GB/T20438.1—2017的7.10)。量进行比较(见GB/T20438.1)。a)E/E/PE安全相关系统及其子系统架构以及与相关安全功能的关系;注1:这里需要确定系统的组件在哪种失效模式下为串联配置(即任何失效都会导致所执行的相关安全功能的失效),以及在哪种失效模式下为并联配置(即多个失效同时发生时相关c)估算在任何模式下可能导致E/E/PE安全相关系统发生危险失效但会被诊断测试(见7.4.9.4~7.4.9.5)检测到的各子系统及其组件的失效率,应根据数据源及其精度或裕度对失效率进行论证。这可能包括考虑和比较不同来源的数据,并且选择和所考虑的系统组合最相近的失效率。量化随机硬件失效影响与计算安全失效分数或诊断覆盖率所用的失效率应考虑规定的运注2:考虑运行条件意味着通常需调整来自数据库的失效率,如触d)E/E/PE安全相关系统及其子系统对于共因失效(见注3与注4)的敏感性。应对假设进行注3:共因失效可能是由硬件组件实际失效之外的因素导致(如电磁干扰与解码错误等)。但GB/T20438中计算随机硬件失效的影响时需考虑此类失效。组件交叉测试可降低共注4:如E/E/PE安全相关系统与要求原因或其他保护层之间存在共因失效,则需证实在确定安全完整性等级与目标失效量要求时已考虑此因素。确定共因因子的方法见GB/T20438.6—2017的附录D。e)各子系统的诊断测试的诊断覆盖率(按附录C确定),相关的诊断测试间隔,以及由于随机硬件失效导致的危险未揭露的失效率。当相关时,只有满足7.4.5.3中要求的诊虑。可靠性模型中应考虑MTTR与MRT(见GB/T20438.4—2017中3.6.21与3.6.22部分);f)用于揭露危险故障的检验测试间隔;g)检验测试是否为100%有效;假设进行论证,尤其宜包括组件的可更新周期或对安全功能在整个生命周期内风险降低的影响。进行测试h)检测出失效后的维修时间;注7:平均维修时间(MRT)是平均恢复时间(MTTR)中的一部分(见GB/T20438.4—2017中3.6.22与3.6.21),MTTR还包括检测失效所用时间以及无法进行维修的时间(见GB/T20438.6—2017的附录B,如何使用MTTR与MRT计算失效概率)。仅在EUC关闭或在安全状态下维修时才可认为是即时维修。如无法在EUC停车及在安全状态下进行维修,尤其需全面考虑无法进行维修的时间,特别是该时间段相对较长时。GB/T20438.2—2017/IEC61508-2:2010注8:如人员接到不安全情况报警并需采取措施,则宜考虑人为错误的随机性,且整个计算中宜包括人为错误的可j)事实上有多种建模方法,最适合的方法需由分析人员确定并取决于具体情况。可行方法包括因果分析(GB/T20438.7—2017中B.6.6.2)、故障树分析(GB/T20438.7—2017中B.6.6.5)、马尔可夫模型(GB/T20438.6—2017中附录B与GB/T20438.7—2017中B.6.6.6)、可靠性框图(GB/T20438.6—2017中附录B与GB/T20438.7—2017中B.6.6.7)以及佩特里网(GB/T20438.6—2017中附录B与GB/T20438.7—2017中B.2.3.3)。注9:GB/T20438.6的附录B中给出了一种简单方法,可用于估算由于随机硬件失效导致的对安全功能要求时的危险失效平均概率,以确定架构满足要求的目标失效量。注10:GB/T20438.6—2017中A.2给出了实现所需硬件安全完整性的必要步骤,以及该条款与GB/T20438的其注11:对于每个安全功能需要单独计算E/E/PE安全相关系统的可靠性,因为组件失效模式不同,E/E/PE安全相关系统的架构(就冗余而言)也可能不同。功能或部分安全功能需要在高要求或连续运行模式下运行,则仅在满足以下任一条件时诊断可予以——诊断测试间隔和执行特定功能以获得或维持安全状态的时间总和小于过程安全时间;——当工作在高要求运行模式下,诊断测试率与要求率之比等于或大于100。——硬件故障裕度大于0,并在高要求或连续运行模式下运行安全功能或部分安全功能;或——在低要求运行模式下运行安全功能或部分安全功能。应确保诊断测试间隔与维修检测出失效所用时间的总和小于计算确定该安全功能的安全完整性所a)确定对功能失效率贡献最大的b)评价可行的改进措施对确定出的关键组件、子系统或参数的影响(如使用更可靠的元器件,附c)选择并实施可行的改进措施;d)重复必要的步骤以确定新的随机硬件失效概率。(参见表B.2和GB/T20438.3)。注:GB/T20438不包括在设计大批量生产的电子集成电路(如标准化微处理器)时,避免系统性故障相关的特定要求。这是因为通过严谨的开发规程、严酷的测试以及利用用户反馈意见获取的丰富经验,此类设备发生故障的可能性已降至最低。对于无法满足此基础(如新设备或ASIC)的电子集成电路,如果要将其应用于E/E/PE安全相关系统,可采用对ASIC的要求(参见7.4.6.7及资料性附录F)。在有疑问(关于利用用户反馈意见获取的GB/T20438.2—2017/IEC61508-2:2010b)清晰和精确地表述:——功能性;——子系统和组件接口;——顺序和时间相关信息;d)验证和确认。7.4.6.3为保证E/E/PE安全相关系统的安全完整性要求能持续得到满足,在设计阶段就应将维护要7.4.6.5设计期间,应编制E/E/PE系统的集成测试计划。编制测试计划的文档应包括:a)所执行测试的类型和所遵循的规程;c)通过/不通过的准则。注:资料性附录F中给出了支持相关特性实现的技术和措施。图3所示为相关ASIC的开发生命周期。7.4.7.1为控制系统性故障,E/E/PE系统的设计特点应使得E/E/PE安全相关系统能容许:a)硬件中的任何残余设计故障,除非能排除硬件设计故障的可能性(见表A.15);c)EUC操作员造成的失误(见表A.17);d)软件中的任何残余设计故障(见GB/T20438.3—2017的7.4.3及相关的表);e)任何数据通信过程中产生的错误和其他影响(见7.4.11)。7.4.7.2在设计和开发活动中应考虑可维护性和可测试性,以便在最终的E/E/PE安全相关系统中实现这些属性。7.4.7.3E/E/PE安全相关系统的设计应充分考虑人员的能力和局限性,并应合理分配操作者和维护人员的活动。所有接口的设计应更好的依据人员操作习惯并应适合操作者的认知能力和培训水平,例如操作者为普通人员的大批量生产的E/E/PE安全相关系统。注2:一些由操作人员或维护人员造成的错误也许不能被E/E/PE安全相关系注:本部分的要求适用于由单一E/E/PE安全相关系统所执行的规定的安全功能,且整体安全功能未分配给其他GB/T20438.2—2017/IEC61508-2:2010a)某个规定动作以达到或维持安全状态(见注);或者b)隔离子系统的故障部分,以保证EUC继续安全工作,同时修理故障部分。如果在计算随机硬注:在E/E/PE系统安全要求中给出为达到或保持安全状态所要求的动作(见GB/T20438.1—2017的7.10)。它b)在计算随机硬件失效概率(见7.4.5.2)时设定的平均维修时间(MRT)(见GB/T20438.4—保证。这些措施和约束提供的安全完整性至少应等于无任何故障的E/E/PE系统安全相关系统提供的安全完整性。应在E/E/PE系统运行和维护规程中对附加措施和约束进行规定(见注:在E/E/PE系统安全要求规范中给出为达到或保持安全状态所要求的动作(见GB/T20438.1—2017的7.10)。它可能包括,例如,安全关闭EUC,或者检测出的危险故障(通过诊断测试,检验测试或其他方法)应采取规定的动作以达到或维持安全状态(见注:在E/E/PE系统安全要求中给出为达到或保持安全状态所要求的动作(见GB/T20438.1—2017的7.10)。它7.4.9.1应根据E/E/PE系统的设计要求规范来实现E/E/PE安全相关系统(见7.2.3)。7.4.9.2被一个或多个安全功能使用的所有子系统及其组件都应作为安全相关子系统或组件进行标识并建立文档。注:声明符合GB/T20438的安全相关子系统或组件供应商有必要在符合项安全手册(参见附录D)中为安全相关系统(或其他子系统或组件)的设计者提供这些信息。a)子系统及其相应组件的功能规范;c)每个组件的系统性能力[参见7.4.2.2的c]];d)对组件的硬件和/或软件配置进行标识以使配置管理符合GB/T20438.1—2017的6.2.1;e)验证子系统及其组件已满足E/E/PE设计要求规范(参见7.2.3)中的功能要求和系统性能力的相关文档证据。7.4.9.4应针对每个可能发生随机硬件失效(另请参见7.4.9.3和7.4.9.5)的安全相关组件提供以下注1:声明符合GB/T20438的组件供应商有必要在组件安全手册(参见附录D)中为安全相关系统的设计者提供这些信息。a)导致安全功能失效的组件失效模式(就其输出行为来说),这些失效源于组件内部诊断测试未检测到的或者组件外部诊断无法检测到的随机硬件失效(参见7.4.9.5);GB/T20438.2—2017/IEC61508-2:2010c)导致安全功能失效的组件失效模式(就其输出行为来说),这些失效源于组件内部诊断测试检测到的或者组件外部诊断可检测到的随机硬件失效(参见7.4.9.5);e)为保持由于随机硬件失效引起的估算失效率的有效性,组件应遵照的环境限制;g)应保证的定期检验测试和/或维护要求;h)对于c)中由组件内部诊断测试检测到的每一种失效模式,按照附录C所导出的诊断覆盖率(参见注2);i)对于c)中由组件内部诊断测试检测到的每一种失效模式,相应的诊断测试间隔(参见注2);注2:为了声明在E/E/PE安全相关系统硬件安全完整性模型的组件中执行的诊断测试操作是可信的,需要提供j)由随机硬件失效导致的诊断的失效率;k)为导出在诊断检测出故障后的平均维修时间(MRT,参见GB/T20438.4—2017中的3.6.22),所必需的任何附加信息(例如维修时间);1)为导出应用在E/E/PE安全相关系统中组件的安全失效分数(SFF)所必需的所有信息,安全失效分数按照附录C进行确定,包括根据7.4.4分类为A类或B类;m)组件的硬件故障裕度。7.4.9.5由于随机硬件失效造成的组件失效的估算失效率(见7.4.9.4的a)和c]],可通过以下方式之a)利用行业公认的组件失效数据,通过对设计做b)基于组件在以往类似环境条件下使用的经验来确定(见7.4.10);注1:所使用的所有失效率都宜具有至少70%的置信度。置信度的统计测定方法请参见参考文献[9]。与其等价注3:大多数概率估算方法假定失效率为一恒量,但前提条件是组件没有超过使用寿命。超过使用寿命(即当失效7.4.9.6供应商应根据附录D的要求,为符合项提供一份安全手册,手册内容应包括他们所提供的每个符合项及其符合GB/T20438的声明。7.4.9.7供应商应该为符合项安全手册中的所有信息提供文档化的证明。注1:用充足的证据来支撑所声明的组件安全性能是至关重要的。无支撑的声明无助于建立该组件提供的安全功能的正确性和完整性。注2:在证据的可用性方面,可能会有商业或法律上的限制。这些限制超出了GB/T20438的范畴。如果因为这些说明所有危险的系统性故障发生的可能性足够低,并且可以达到使用该组件的安全功能所需要的安全GB/T20438.2—2017/IEC61508-2:2010完整性等级的情况下,该组件才能被看做是经使用证明的。证据应建立在对特定配置下的组件运行经注:适用性分析和测试侧重于证明组件在预期应用中的性能。已有分析和测试的结果也宜考虑在内。包括功能行7.4.10.2在7.4.10.1中要求的文档证a)特定组件之前的使用条件(见注1)与在E/E/PE安全相关系统中将要使用的条件是一致的,注1:使用条件(运行环境)包括可能在组件的硬件和软件中引起系统性失效的所有因素。例如环境、使用模式、执行的功能、配置、与其他系统的接口、操作系统、编译器和人为因素等。IEC61784-3中规定了确定运行环境的相似性所需的严格条件。b)在以前的使用中没有超出危险失效率。注2:关于如何使用概率统计方法来确定基于运行经验的已开发软件安全完整性的指南,请参见GB/T20438.7—2017的附录D。注3:为经使用证明的组件收集证据需要一个有效的报告失效的系统。7.4.10.3当在以前的使用条件和在E/E/PE安全相关系统中所要面对的条件之间存在任何差异时,就应采用适当的分析方法和测试对条件差异进行影响分析,以确定所有危险系统性故障发生的可能性足统性安全完整性为安全功能提供支持。这应该包括以下几个方面:a)针对预期应用对组件进行适用性分析和测试;c)统计证据。覆盖范围和详细程度两个方面(也可见GB/T20438.1—2017的4.1):a)组件的复杂性;b)对组件要求的系统性能力;c)设计的新颖性。用的组件功能的安全完整性造成不利影响。注:可以通过以下方式达到该条款的要求:确保以物理或电气方式禁用相应功能;将实现这些功能的软件排除在运行配置之外;或者通过其他形式的论据或证据。7.4.10.7对经使用证明组件的所有更改都应满足本部分中7.8和GB/T20438.3的要求。7.4.11.1当数据通信用于执行一个安全功能时,应估算通信过程中的失效量(例如残余错误率),包括效量时应该考虑上述的失效量(参见7.4.5)。注:术语“伪装”的意思就是没有正确识
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- Agent的自动化测试框架在成本课程设计
- 卫星数据洪涝评估实验课程设计
- 基于社交网络的谣言传播模型挑战课程设计
- 倒立摆MATLAB控制教程课程设计
- 采矿与通风课程设计
- Nodejs实时投票系统技巧课程设计
- RFM模型客户评分实战课程设计
- 毛绒玩具面料研发工程师考试试卷及答案
- 2026年小学四有好老师标准学习课件
- 学生带量食谱操作使用手册(试行)
- 超市员工档案管理制度
- 《数字矿山课件》课件
- 《电机拖动学》课件
- 一年级新生家长会课件(共25张课件)
- YYT 0644-2008 超声外科手术系统基本输出特性的测量和公布
- 胸腰椎椎管狭窄的护理查房
- GB/T 9808-2023钻探用无缝钢管
- 遗传学-遗传的细胞学基础
- YY/T 1794-2021口腔胶原膜通用技术要求
- SB/T 10794.2-2012商用冷柜第2部分:分类、要求和试验条件
- GB/T 30825-2014热处理温度测量
评论
0/150
提交评论